2026年8月16日 星期日

[新知] ISO/IEC 27018:2025 解析:改版重點與導入注意事項

在 2025 年 8 月,針對公有雲個人可識別資訊 (Personally Identifiable Information, PII) 處理者的保護指引標準 - ISO/IEC 27018 進行了第二次的改版,正式取代了先前的版本 (ISO/IEC 27018:2019)。

ISO/IEC 27018 標準改版的主要目的,就是要與 ISO/IEC 27002:2022 的控制措施對齊,因此在整體的章節結構方面,舊版的第 5~18 章 14 個領域,已更新為第 5~8 章 和 4 大控制主題(組織/人員/實體/技術),讓已經導入實施 ISO/IEC 27001:2022 的組織,可以更容易地將既有的資安控制措施延伸至雲端服務,並且內容也新增了附錄 B,提供了與舊版控制措施的對照內容 (請參考圖1說明)。


圖1 改版性質:結構重寫,控制措施要求微調

一般控制措施實施指引的改變

ISO/IEC 27018 這次的改版,針對條款結構是整個重新編排,但控制措施要求的實質內容變動不大,在第 5~8 章中沒有新增任何全新的控制措施,至於 ISO/IEC 27002:2022 新增的 11 個控制措施,新版也沒有提供針對公有雲 PII 保護的實作指引,可以直接適用 ISO/IEC 27002:2022 的指引。

不過在新版中有兩個地方,將雲端服務提供者 (Cloud Service Provider, CSP) 的角色從原本的「請求/告知」,提升為要「提供雲端服務客戶 (Cloud Service Customer, CSC) 實施能力」,共通模式是 CSP 的查核標的由「文件上的告知」轉為「技術上可用的功能」,也就是往「責任要能被驗證」的方向調整,說明如下:

●     5.14 資訊傳送:舊版的指引是 CSP 宜請求 CSC 採取額外措施(例如加密),在新版中除了保留同樣內容之外,還要求 CSP 宜支援施行該等措施之技術能力,也就是雙方都要實施相關的控制措施。

●     8.24 密碼技術之使用:條款名稱的密碼技術 (cryptography) 對應的實作重點是加密與金鑰管理,舊版的指引是 CSP 宜就其能力提供資訊,協助 CSC 施行自有的加密保護措施;而新版則是明確提到 CSP 要協助 CSC 實施和管理自有的加密保護與過程,並明列包括金鑰保管庫 (vault)、金鑰管理服務 (KMS)、硬體安全模組 (HSM) 與雲端 HSM (cloud HSM) 等業界常見的做法。另一方面,舊版要求 CSP 揭露自身於何種情況使用密碼技術保護 PII,這項透明性要求在新版中已被移除。

此外,在舊版 6.1.1 所對應的新版 5.2 「資訊安全之角色及責任」的指引中,已將「宜指定聯絡窗口 (point of contact) 供 CSC 使用」改為「配置 PII 專責人員提供諮詢」,組織在進行改版時,也要注意這點並且做出適當的調整。

原附錄 A 控制措施的改變

在舊版標準之中,除了有來自 ISO/IEC 27002 所延伸補充的實作指引之外,在附錄 A 中還有引用來自 ISO/IEC 29100 隱私原則的 25 個擴充控制措施。在新版標準裡面,這些擴充控制措施都予以保留,但要注意的是有「A.11.9 授權使用者之記錄/A.11.10 使用者 ID 管理」的條款編號互換對調 (請參考圖2說明),所以實務方面,在組織的適用性聲明中要記得進行調整。

至於其它的 23 條,多數逐字未變或只有措辭調整,附錄 A 對於隱私保護的核心承諾(如 A.3.2 禁止以客戶 PII 作行銷用途)也是繼續維持不變,新增要求只出現在附錄 A 兩處:

●     A.3.1 公有雲 PII 處理者之目的:CSP 自行決定處理 PII 的方法時,除了遵循 ISO/IEC 29100 隱私原則外,也要遵循「隱私設計 (privacy by design)」原則。

●     A.6.2 PII 揭露之記錄:CSP 除了要紀錄第三方「揭露之來源、權限來源」之外,還要記錄「揭露該 PII 之理由」,實作指引從兩項增加為三項。


圖2 附錄 A 條款編號互換的 2 條

本次改版特別需要注意的地方

首先,新版標準中有一個地方疑似編輯疏漏(以下為個人比對後的判讀,實際仍有待確認),在標準中提到舊版的「13.2.4 機密性或保密協議」已轉換至新版的「6.6 機密性或保密協議」,而 6.6 未提供 27018 專屬指引,僅要求參照附錄 A 條款,但所列參照的「A.10.1 PII 資料侵害之告知」應為「A.11.1 機密性或保密協議」才是正確的。

其次,改版影響較大的條款是舊版「16.1.1 資安事故管理的責任與程序」的轉變,在新版附錄 B 中有提到舊版 16.1.1 要對照的新版條款是「5.24 資訊安全事故管理規劃及準備」,但 5.24 於新版中並沒有補充任何 27018 專屬指引,所以實際要去看的條款應該是「5.26 對資訊安全事故之回應」。

依據先前的上課經驗,有學員提到依據條款的指引說明,針對廣播式攻擊、埠掃描、登入失敗、阻斷服務攻擊及封包側錄這一類的事件,是不是都不用去調查?但以風險的角度來看,實務上還是需要進一步的調查評估,才能判定是否造成了資料侵害。所以這次改版,對於需要觸發進一步資料侵害審查的事件做了調整 (請參考圖3說明),明列為例外的事件從 5 類縮減為 1 類,實質擴大了應觸發資料侵害審查的事件範圍,所以組織在對應的事件調查程序文件中,可能也要做出對應的調整。


圖3 對資訊安全事故之回應指引的改變

結語

最後,針對轉版的時程與要求,ISO/IEC 27018:2025 雖然已經發布滿一年,但多數已同時導入 ISO/IEC 27017 的組織,會選擇等兩份標準一起轉版;由於新版 ISO/IEC 27017:2026 才在 2026 年 7 月發布,實際的轉版流程仍有待驗證公司確認,所以建議已經導入舊版標準的組織,可先依照圖4的五個步驟來做好準備


圖4 ISO/IEC 27018:2025 轉版規劃五步驟

備註:本文由作者自行創作,內容有請 AI 幫忙校對和製圖。
Source:ISO/IEC 27018:2019、ISO/IEC 27018:2025

2026年8月9日 星期日

[新知] ISO/IEC 27017:2026 已正式發布:改版重點與差異解析

隨著組織皆已轉換至 ISO/IEC 27001:2022 的資訊安全管理系統之後,來上課學員經常詢問「對應 ISO/IEC 27001:2022 附錄 A 控制措施的 ISO/IEC 27017,到底什麼時候才會改版?」

總算千呼萬喚始出來,國際標準化組織 (ISO) 已在 2026 年 7 月底正式發布新版雲端服務資安控制措施標準 - ISO/IEC 27017:2026。

這次改版的主要目的就是要與 ISO/IEC 27002:2022 的控制措施對齊,因此在整體的章節結構方面,舊版的第 5~18 章 14 個領域,已更新為第 5~8 章 和 4 大控制主題(組織/人員/實體/技術),讓已經導入實施 ISO/IEC 27001:2022 的組織,可以更容易地將既有的資安控制措施延伸至雲端服務。當然,新版標準同樣適用包括公有雲與私有雲的雲端服務客戶 (CSC) 和雲端服務提供者 (CSP)。

原 CLD 擴充控制措施的改變

在舊版 2015 的標準中,除了補充 37 個來自 ISO/IEC 27002:2013 控制措施的雲端服務實施指引之外,還另行新增 7 項 CLD 控制措施,補強在原本 ISO/IEC 27002 中沒有的像是雲端運算環境中的角色與責任、虛擬化環境的安全及雲端服務的監控要求等。在新版 2026 版的控制措施之中,有 5 項 CLD 控制措施被取消並回歸到 ISO/IEC 27002:2022 已有的控制措施之中,有 2 項 CLD 控制措施則是繼續沿用並且更新控制措施的條款編號 (5.38 / 8.35)。

除此之外,在新版 2026 的標準還新增兩個全新 CLD 控制措施,分別為「5.39 雲端服務夥伴角色與責任之協議」、「8.36 雲端服務未經授權使用之偵測與防範」。

依過去稽核時的經驗,曾經有受查的組織是透過雲端服務的代理商來租用雲端服務,可是在它與代理商的合約裡,卻完全沒提到資安責任,只有一份簡易的費用報價單。5.39 主要就是為了因應在目前租用雲端服務的過程中,會有所謂的雲端服務夥伴 (CSN) 的角色,當透過這些服務代理商來使用雲端服務,同樣也需要釐清彼此的安全責任,而且最好透過合約的方式來明確規範雙方的角色與責任。至於 8.36 則是針對組織內部有眾多的雲端服務使用者 (CSU),他們會在未經由資訊或資安單位的同意之下,擅自使用外部的雲端服務,對於這些所謂影子 IT (Shadow IT) 的風險,組織需要具備監控與防範的能力,這也是在舊版的標準中未曾涵蓋的部分。

一般控制措施新增的實施指引

在 ISO/IEC 27001:2022 附錄 A 新增的 11 項控制措施,新版 ISO/IEC 27017:2026 也跟上了這個腳步,除了大多數可以直接延伸既有的控制方式至雲端服務 (可參考 ISO/IEC 27002:2022),所以沒有補充實施指引之外,有 6 項控制措施則是補充了雲端專屬指引 (請參考圖3說明) ,分別為:5.7 威脅情資、5.30 營運持續之 ICT 備妥性、8.9 組態管理、8.10 資訊刪除、8.11 資料遮蔽、8.16 監視活動。

其他部分則是在新版標準中,更明確定義了雲端服務客戶需要落實的責任,共通模式是由被動使用轉為主動查證,並且要留下文件化資訊紀錄像是:

●     5.16 身分管理 (舊版 9.2.1):CSC 需查證 CSP 身分管理功能是否滿足要求

●     5.18 存取權限 (舊版 9.2.2):CSC 需查證 CSP 存取權管理功能是否滿足要求

●     8.35 虛擬環境區隔 (舊版 CLD.9.5.1):CSC 需界定租戶隔離的要求並查證 CSP 是否可以達成

另外,由於舊版的「9.1.2 存取網路及網路服務」在 ISO/IEC 27002:2022 中已併入 「5.15 存取控制」,而 5.15 在 27017:2026 並沒有補充的雲端服務指引,所以它是這次改版後唯一消失的條款。

本次改版對 CSP 端影響最大的條款

在舊版 2015 的標準中,條款「18.1.1 適用法律法規和合約要求的識別」是要求以下三件事:

1.     雲端服務提供者宜告知雲端服務客戶其雲端服務適用的法律管轄範圍。

2.     雲端服務提供者宜明確自身相關的法律要求(例如,關於加密以保護個人識別資訊 (PII) 的規定),雲端服務提供者還宜在客戶要求時提供此資訊。

3.     雲端服務提供者宜向雲端服務客戶提供其當前遵守適用法律法規和合約要求的證明。

但在新版其所對應的條款「5.31 法律、法令、法規及契約要求事項」中,則是新增加了過去沒有的權責機關調查請求 (investigation request) 的完整處理要求事項指引,例如:

●    CSP 宜執行法律評估,判定該機關就其請求是否具備適用且法律上有效之依據

●    CSP 宜將調查請求告知受影響之 CSC,除非法律禁止或有違法跡象

●    僅於 CSP 之法律評估顯示存在適用且有效之法律依據後,方宜授予存取或揭露 CSC 資料

●    宜將程序文件化並實作,限制存取範圍僅限於因應該請求,而非預設可存取全體 CSC 之資料

針對這項要求,CSP 的資安管理單位將會需要與內部的法律專業人員 (法遵 / 法務部門),研討實際可行的做法,並針對過程保存適當的文件化資訊。

結語

針對新舊版標準條款的差異,大家最想了解的就是在新版標準中,是否有提供完整的新舊版條款對照表?可惜的是在 ISO/IEC 27017:2026 的 Annex A 雖然有提供新舊版對照,但是卻省略了非雲端專屬控制措施的對應關係,原因是這部分已由 ISO/IEC 27002:2022 的 Table B.1/B.2 涵蓋。所以多數的條款是需要搭配 ISO/IEC 27002:2022 進行逐條人工比對的,這是另外比較花費工夫的地方。

最後,針對轉版的時程與要求 (可能會搭配 2025 年 8 月改版的 ISO/IEC 27018:2025 一起進行),由於新版 ISO/IEC 27017:2026 標準才剛發佈,目前還有待驗證公司確認相關的流程,所以建議已經導入舊版標準的組織,可先依照圖4的步驟來做好準備。

備註:本文由作者自行創作,內容有請 AI 幫忙校對和製圖。
Source:ISO/IEC 27018:2019、ISO/IEC 27018:2025